ISO 27701 privacybeheer promptbibliotheek
Deze promptbibliotheek helpt organisaties bij de implementatie van ISO/IEC 27701:2019, de internationale norm voor Privacy Informatiebeheersystemen (PIMS). ISO…
Over deze promptbibliotheek
Deze promptbibliotheek helpt organisaties bij de implementatie van ISO/IEC 27701:2019, de internationale norm voor Privacy Informatiebeheersystemen (PIMS). ISO 27701 breidt ISO 27001 en ISO 27002 uit met privacy-specifieke vereisten en richtlijnen voor PII-verwerkingsverantwoordelijken en -verwerkers.
ISO 27701 sluit aan bij GDPR, CCPA en andere privacyregelgeving, waardoor het een waardevol raamwerk is voor privacycompliance in meerdere rechtsgebieden. Het vereist een bestaand ISO 27001 ISMS als basis.
PIMS-opzet
Privacyafbakening en toepasselijkheid
Bepaal de reikwijdte van ISO 27701 en onze rol als PII-verwerkingsverantwoordelijke en/of -verwerker:
Organisatieoverzicht:
- Naam en branche: [organization details]
- Verwerkte persoonsgegevens: [klant-PII, werknemersgegevens, contacten van leveranciers, gezondheidsgegevens, financiële gegevens]
- Geografische reikwijdte: [landen/regio's waar we actief zijn en waar betrokkenen zich bevinden]
- Toepasselijke privacyregelgeving: [GDPR, CCPA, LGPD, PIPEDA, APPI, enz.]
Rolbepaling:
PII-verwerkingsverantwoordelijke:
- Bepalen wij het doel en de middelen van PII-verwerking? [Ja/Nee]
- Voorbeelden: [verwerken van klantgegevens voor onze diensten, HR-gegevens van werknemers, marketingdatabases]
- Toepasselijke ISO 27701-controles: Clausules 6.2-6.16 (vereisten voor verwerkingsverantwoordelijken)
PII-verwerker:
- Verwerken wij PII namens anderen volgens hun instructies? [Ja/Nee]
- Voorbeelden: [aanbieden van cloudhosting, data-analysediensten, salarisverwerking voor klanten]
- Toepasselijke ISO 27701-controles: Clausules 7.2-7.5 (vereisten voor verwerkers)
Dubbele rol:
- Veel organisaties zijn zowel verwerkingsverantwoordelijke (voor hun eigen verwerking) als verwerker (voor klantgegevens)
- Documenteer elke verwerkingsactiviteit en de rol voor die activiteit
PIMS-reikwijdte:
- Afdelingen/functies binnen de reikwijdte: [HR, marketing, verkoop, klantenservice, IT, product]
- PII-verwerkingsactiviteiten binnen de reikwijdte: [lijst van belangrijke verwerkingsactiviteiten]
- Systemen en applicaties: [CRM, HR-systemen, marketingautomatisering, databases, clouddiensten]
- Uitsluitingen: [elke verwerking buiten de reikwijdte]
Maak Registers van Verwerkingsactiviteiten (RoPA) volgens GDPR Artikel 30, waarbij elke activiteit wordt gekoppeld aan de rol van verwerkingsverantwoordelijke/verwerker en ISO 27701-controles.PIMS-integratie met ISMS
Integreer het Privacy Informatiebeheersysteem met het bestaande ISO 27001 ISMS:
ISO 27001 ISMS-status:
- Gecertificeerd: [Ja/Nee, certificerende instantie, certificeringsdatum]
- Geïmplementeerd maar niet gecertificeerd: [volwassenheidsniveau]
- Nog niet geïmplementeerd: [ISO 27701 vereist een ISO 27001-basis - implementeer eerst het ISMS]
PIMS-integratiebenadering:
1. ISMS-context (Clausule 4): Uitbreiden met privacy
- Belanghebbenden: Voeg betrokkenen, privacytoezichthouders (DPA's), functionaris voor gegevensbescherming (FG) toe
- Wettelijke en regelgevende vereisten: Voeg GDPR, CCPA en andere privacywetten toe
- Reikwijdte: Uitbreiden om PII-verwerkingsactiviteiten te omvatten
2. Leiderschap (Clausule 5): Privacygovernance
- Betrokkenheid van het hoger management bij privacy
- Privacybeleid geïntegreerd met informatiebeveiligingsbeleid
- Rollen en verantwoordelijkheden: Benoem FG of privacyfunctionaris, privacyambassadeurs
- Privacy in risicobeheer en doelstellingen
3. Planning (Clausule 6): Privacyrisicobeoordeling
- Identificeer privacyrisico's (ongeautoriseerde openbaarmaking, overmatige verzameling, gebrek aan toestemming, schending van rechten van betrokkenen)
- Privacy-effectbeoordelingen (PIA's/DPIA's) voor verwerking met een hoog risico
- Privacydoelstellingen en -metingen
4. Ondersteuning (Clausule 7): Privacybewustzijn en competentie
- Privacytraining voor alle medewerkers die PII verwerken
- Gespecialiseerde training voor functies (FG, ontwikkelaars, marketeers)
- Bewustzijn van gegevensbescherming door ontwerp en standaardinstellingen
5. Uitvoering (Clausule 8): Implementatie van privacycontroles
- Implementeer ISO 27701 Bijlage A (controles voor verwerkingsverantwoordelijken) en Bijlage B (controles voor verwerkers)
- Privacy by design in nieuwe systemen en processen
- Procedures voor rechten van betrokkenen (toegang, wissen, overdraagbaarheid, bezwaar)
- Toestemmingsbeheer, privacyverklaringen
- Leveranciersbeheer voor verwerkers
6. Prestatie-evaluatie (Clausule 9): Privacymonitoring
- Privacymetingen en KPI's (DSAR's tijdig afgehandeld, toestemmingspercentages, privacy-incidenten)
- Privacy-audits (intern, extern, DPA-inspecties)
- Managementbeoordeling inclusief privacyprestaties
7. Verbetering (Clausule 10): Incidentbeheer en verbetering van privacy
- Respons en melding van datalekken met persoonsgegevens (72 uur aan DPA, zonder onnodige vertraging aan betrokkenen)
- Corrigerende maatregelen uit privacy-audits en incidenten
- Continue privacyverbetering
Maak een PIMS-documentatiestructuur die de bestaande ISMS-documentatie uitbreidt: addendum bij het privacybeleid, privacy-specifieke procedures, mapping van privacycontroles naar ISO 27701 Bijlage A/B.Vereisten voor PII-verwerkingsverantwoordelijken (Clausules 6.2-6.16)
Privacyverklaringen en transparantie (ISO 27701 Clausules 6.2-6.4)
Ontwikkel privacyverklaringen en transparantiemechanismen volgens de vereisten voor verwerkingsverantwoordelijken van ISO 27701:
6.2 - Doel identificeren en documenteren:
- Documenteer voor elke verwerkingsactiviteit: doel, rechtsgrond, verzamelde gegevens, bewaartermijn, ontvangers
6.3 - Wettelijke grondslag identificeren (GDPR Artikel 6):
- Toestemming: [wanneer we vertrouwen op toestemming]
- Contract: [verwerking noodzakelijk voor contractuele prestaties]
- Wettelijke verplichting: [naleving van wetten]
- Vitale belangen: [levensbedreigende situaties]
- Publieke taak: [functies van overheidsinstanties]
- Gerechtvaardigde belangen: [afwegingstest, beoordeling van gerechtvaardigde belangen]
6.4 - Toestemming verkrijgen en vastleggen (indien van toepassing):
- Toestemming moet zijn: vrijelijk gegeven, specifiek, geïnformeerd, ondubbelzinnig, aantoonbaar
- Toestemmingsmechanismen: [selectievakjes, opt-in formulieren, toestemmingsbeheerplatforms]
- Toestemmingsregistratie: wie, wanneer, wat, hoe, methode voor intrekking
- Toestemming voor bijzondere categorieën gegevens (uitdrukkelijke toestemming voor gevoelige gegevens: gezondheid, biometrie, enz.)
- Gegevens van kinderen: Oudertoestemming voor onder 13/16 jaar (afhankelijk van rechtsgebied)
Vereisten voor privacyverklaring (transparantie):
- Identiteit en contactgegevens van de verwerkingsverantwoordelijke
- Contactgegevens van de Functionaris voor Gegevensbescherming (indien van toepassing)
- Doeleinden en rechtsgrond voor elk doel
- Categorieën van verzamelde PII
- Ontvangers of categorieën van ontvangers (derden, verwerkers, internationale doorgiften)
- Bewaartermijnen of criteria
- Rechten van betrokkenen (toegang, rectificatie, wissen, beperking, overdraagbaarheid, bezwaar, toestemming intrekken)
- Recht om een klacht in te dienen bij een toezichthoudende autoriteit
- Of het verstrekken van PII een contractuele/wettelijke vereiste is of noodzakelijk voor een contract
- Geautomatiseerde besluitvorming inclusief profilering (logica, belang, gevolgen)
- Internationale doorgiften en waarborgen (SCCs, adequaatheidsbesluiten, BCR's)
Formaten voor privacyverklaringen:
- Gelaagde benadering: Korte verklaring (belangrijkste punten) + volledige privacyverklaring (volledige details)
- Just-in-time verklaringen: Contextuele privacy-informatie op verzamelpunten
- Toegankelijke formaten: Eenvoudige taal, vertalingen, toegankelijk voor mensen met een handicap
Maak sjablonen voor privacyverklaringen voor:
- Websitebezoekers en klanten
- Werknemers en sollicitanten
- Leveranciers en zakelijke contacten
- Bijzondere categorieën (kinderen, gezondheidsgegevensbetrokkenen, enz.)
Koppel aan GDPR Artikelen 13-14, CCPA-openbaarmakingsvereisten en andere toepasselijke privacywetten.Procedures voor rechten van betrokkenen (ISO 27701 Clausules 6.5-6.10)
Implementeer procedures voor het vervullen van rechten van betrokkenen volgens ISO 27701:
6.5 - Privacy by design en by default:
- Integreer privacy in het ontwerp en de levenscyclus van systeemontwikkeling
- Standaardinstellingen: Verzamel alleen noodzakelijke PII, beperk verwerking tot het doel, beperk toegang, beperk bewaring
- Privacyverhogende technologieën: Versleuteling, pseudonimisering, anonimisering
6.6 tot 6.10 - Procedures voor rechten van betrokkenen:
Recht op toegang (GDPR Artikel 15):
- Aanvraagmethode: [online portaal, e-mail, schriftelijk verzoek]
- Identiteitsverificatie (voorkom ongeautoriseerde openbaarmaking)
- Reactietermijn: 1 maand (verlengbaar met 2 maanden bij complexiteit)
- Te verstrekken informatie: Kopie van PII, verwerkingsdoeleinden, categorieën, ontvangers, bewaring, rechten, geautomatiseerde beslissingen
- Formaat: Gestructureerd, veelgebruikt, machineleesbaar (bijv. JSON, CSV)
Recht op rectificatie (GDPR Artikel 16):
- Procedure om onjuiste of onvolledige PII te corrigeren
- Kennisgeving aan ontvangers als PII is verstrekt
- Termijn: 1 maand
Recht op wissen / Recht om vergeten te worden (GDPR Artikel 17):
- Gronden voor wissen: Niet meer noodzakelijk, toestemming ingetrokken, bezwaar, onrechtmatige verwerking, wettelijke verplichting
- Uitzonderingen: Rechtsvorderingen, vrijheid van meningsuiting, wettelijke verplichtingen, openbaar belang
- Technische procedures: Gegevenswissing, wissen van back-ups (of markeren voor verwijdering bij herstel)
- Kennisgeving aan ontvangers en zoekmachines (indien openbaar gemaakt)
Recht op beperking van verwerking (GDPR Artikel 18):
- Gronden: Juistheid betwist, onrechtmatige verwerking, niet meer nodig maar betrokkene heeft het nodig voor rechtsvorderingen, bezwaar in behandeling
- Markeer PII als beperkt, beperk verwerking tot opslag alleen (behalve met toestemming of voor rechtsvorderingen)
Recht op gegevensoverdraagbaarheid (GDPR Artikel 20):
- Reikwijdte: Geautomatiseerde verwerking op basis van toestemming of contract
- Verstrek PII in een gestructureerd, machineleesbaar formaat
- Direct overdragen aan een andere verwerkingsverantwoordelijke indien technisch haalbaar
Recht van bezwaar (GDPR Artikel 21):
- Gronden: Verwerking op basis van gerechtvaardigde belangen of openbaar belang
- Stop verwerking tenzij dwingende gerechtvaardigde gronden prevaleren
- Direct marketing: Absoluut recht van bezwaar, geen afwegingstest
- Opt-out voor geautomatiseerde besluitvorming
Recht om niet te worden onderworpen aan geautomatiseerde besluitvorming inclusief profilering (GDPR Artikel 22):
- Verbod op volledig geautomatiseerde beslissingen met juridische/significante gevolgen (tenzij toestemming, contract of wet)
- Mechanisme voor menselijke beoordeling van geautomatiseerde beslissingen
- Uitleg van logica, belang en gevolgen
Infrastructuur voor rechten van betrokkenen:
- Aanvraagontvangst: [webformulier, e-mailadres, telefoonlijn]
- Systeem voor het bijhouden van aanvragen: [ticketingsysteem, DSAR-platform]
- Proces voor identiteitsverificatie
- Reactiesjablonen per type recht
- Escalatie voor complexe aanvragen
- Metrics: Aantal aanvragen, type, reactietijd, vervullingspercentage
Maak DSAR-procedures, aanvraagformulieren, reactiesjablonen en trainingsmateriaal voor teams die aanvragen afhandelen.PII-levenscyclusbeheer (ISO 27701 Clausules 6.11-6.16)
Beheer de PII-levenscyclus volgens de vereisten voor verwerkingsverantwoordelijken van ISO 27701:
6.11 - Beperk verzameling:
- Gegevensminimalisatie: Verzamel alleen PII die noodzakelijk is voor het gespecificeerde doel
- Doelbeperking: Verwerk alleen voor het oorspronkelijke doel (of een compatibel doel)
- Beoordeling van verzamelingsbeperking voor elke verwerkingsactiviteit
6.12 - Nauwkeurigheid en kwaliteit:
- Processen om ervoor te zorgen dat PII nauwkeurig, volledig en up-to-date is
- Periodieke beoordeling en validatie (bijv. jaarlijkse e-mailbevestiging, klantprofielbeoordelingen)
- Rectificatie op verzoek of bij foutendetectie
- Verwijdering of beperking van onjuiste gegevens
6.13 - PII-bewaring en -verwijdering:
- Bewaarschema: Specificeer bewaartermijn voor elke PII-categorie en elk doel
- Bewaarrechtvaardiging: Wettelijke vereisten, bedrijfsbehoeften, duur van toestemming
- Geautomatiseerde verwijdering of anonimisering aan het einde van de bewaartermijn
- Veilige verwijderingsmethoden: [verwijdering, wissen, anonimisering, vernietiging]
- Back-upbewaring afgestemd op het bewaarbeleid
Voorbeeld bewaarschema:
- Klantaccountgegevens: Bewaard zolang het account actief is + [X jaar] voor wettelijke/garantieverplichtingen
- Marketingtoestemmingen: Tot toestemming is ingetrokken of [X jaar] inactiviteit
- Werknemersgegevens: Duur van het dienstverband + [X jaar] voor wettelijke verplichtingen (belasting, arbeidsrecht)
- CCTV-beelden: [30 dagen] tenzij incidentonderzoek
6.14 - PII-de-identificatie, pseudonimisering, anonimisering:
- Pseudonimisering: Vervang identificerende velden door pseudoniemen, behoud de mogelijkheid om te re-identificeren met een sleutel
- Anonimisering: Onomkeerbare de-identificatie, geen mogelijkheid tot re-identificatie (valt buiten de reikwijdte van GDPR)
- Gebruikssituaties: Analyse, testomgevingen, onderzoek, openbaarmaking
- Technieken: Hashing, tokenisatie, generalisatie, gegevensmaskering
6.15 - Beheer van tijdelijke bestanden:
- Tijdelijke bestanden, caches, logs met PII
- Bewaarlimieten en verwijdering voor tijdelijke bestanden
- Veilige verwijdering uit tijdelijke opslag
6.16 - Verwijdering:
- Veilige verwijdering aan het einde van de bewaartermijn of op verzoek tot wissen
- Methoden: Veilige verwijdering, demagnetiseren, versnipperen, overschrijven
- Verificatie en registratie van verwijdering
- Verwijdering van PII op buiten gebruik gestelde systemen en media
Maak een beleid voor gegevensbewaring, verwijderingsprocedures en verwijderingsregistraties voor een auditspoor.Vereisten voor PII-verwerkers (Clausules 7.2-7.5)
Verplichtingen van verwerkers (ISO 27701 Clausules 7.2-7.5)
Implementeer controles voor PII-verwerkers volgens ISO 27701:
7.2 - Verwerking in overeenstemming met instructies van de klant (verwerkingsverantwoordelijke):
- Verwerk PII alleen op basis van gedocumenteerde instructies van de klant
- Instructies gedocumenteerd in contract/verwerkersovereenkomst (DPA)
- Waarschuw de klant als instructie in strijd is met privacywetten (juridische beoordeling)
- Verwerk niet voor eigen doeleinden (tenzij wettelijke vereiste of met toestemming van de klant)
7.3 - Beveiliging van PII-verwerking:
- Implementeer beveiligingsmaatregelen volgens ISO 27001/27002
- Aanvullende verwerker-specifieke beveiliging: Versleuteling, pseudonimisering, toegangscontroles, auditlogs
- Beveiligingsverplichtingen in contracten
- Auditrechten van klanten en informatieverstrekking
- Meld persoonlijke datalekken zonder onnodige vertraging aan de klant
7.4 - Inschakeling van onderverwerkers:
- Verkrijg toestemming van de klant voor onderverwerkers (specifiek of algemeen)
- Kennisgeving aan de klant en mogelijkheid tot bezwaar voor nieuwe onderverwerkers
- Leg dezelfde gegevensbeschermingsverplichtingen op aan onderverwerkers (doorverwijzingsclausules)
- Verwerker blijft aansprakelijk voor naleving door onderverwerker
- Register en beheer van onderverwerkers
7.5 - Ondersteuning aan de klant (verwerkingsverantwoordelijke):
- Help de klant bij het reageren op verzoeken van betrokkenen (toegang, wissen, enz.)
- Help bij de respons op beveiligingsincidenten en melding van datalekken
- Help bij Data Protection Impact Assessments (DPIA's) voor de klant
- Verstrek informatie voor nalevingsactiviteiten van de klant
- Retourneer of verwijder PII aan het einde van het contract (keuze van de klant)
- Toon naleving aan via audits, certificeringen, verklaringen
Verwerker-specifieke documentatie:
- Sjabloon voor verwerkersovereenkomst (DPA) met GDPR-conforme clausules
- Lijst van onderverwerkers en goedkeuringsproces
- Register van instructies (logboek van ontvangen en uitgevoerde klantinstructies)
- Procedure voor ondersteuning bij DSAR (hoe we de klant helpen bij het vervullen van verzoeken van betrokkenen)
- Procedure voor melding van datalekken aan klanten
- Procedure voor teruggave/verwijdering van PII bij beëindiging van het contract
Maak een nalevingskader voor verwerkers: DPA-sjablonen, beheer van onderverwerkers, procedures voor klantondersteuning, materialen voor auditsupport.Internationale doorgiften en grensoverschrijdende compliance
Mechanismen voor internationale PII-doorgiften
Implementeer compliant mechanismen voor internationale PII-doorgiften volgens ISO 27701:
Onze internationale gegevensdoorgiften:
- Typen PII die worden doorgegeven: [klantgegevens, werknemersgegevens, enz.]
- Landen van doorgifte vanaf: [EER, VK, VS, enz.]
- Landen van doorgifte naar: [VS, India, Filipijnen, enz.]
- Doeleinden van doorgifte: [cloudhosting, ondersteuningsdiensten, ontwikkeling, analyses]
- Methoden van doorgifte: [cloudopslag, API's, e-mail, bestandsoverdrachten]
GDPR Hoofdstuk V Doorgiftemechanismen:
1. Adequaatheidsbesluiten (GDPR Artikel 45):
- Doorgiften naar landen met een adequaatheidsbesluit zijn onbeperkt: [VK, Zwitserland, Japan, Canada (commercieel), Israël, enz.]
- Doorgiften naar de VS: Data Privacy Framework (DPF) voor gecertificeerde Amerikaanse bedrijven
- Controleer of de ontvanger in een adequaat land is of DPF-gecertificeerd
2. Standaardcontractuele clausules (SCCs) (GDPR Artikel 46):
- Door de EU-Commissie goedgekeurde SCC's (2021 SCC's voor verwerkingsverantwoordelijken/verwerkers)
- Voer het juiste SCC-module uit: C2C (verwerkingsverantwoordelijke naar verwerkingsverantwoordelijke), C2P (verwerkingsverantwoordelijke naar verwerker), P2P (verwerker naar verwerker), P2C (verwerker naar verwerkingsverantwoordelijke)
- Transfer Impact Assessment (TIA): Beoordeel de wetgeving van het bestemmingsland, risico's op overheidstoegang, benodigde aanvullende maatregelen
- Aanvullende maatregelen als de wetgeving van het land de SCC's ondermijnt: Versleuteling, pseudonimisering, gegevensminimalisatie, juridische uitdagingen
3. Bindende bedrijfsregels (BCR's) (GDPR Artikel 47):
- Interne bindende beleidsregels voor multinationale groepen die PII binnen de groep doorgeven
- Vereisen autorisatie van de DPA (langdurig goedkeuringsproces)
- Alternatief voor SCC's voor grote organisaties met frequente intra-groepdoorgiften
4. Afwijkingen voor specifieke situaties (GDPR Artikel 49):
- Uitdrukkelijke toestemming voor incidentele doorgiften (niet voor systematische doorgiften)
- Noodzaak voor contract, rechtsvorderingen, vitale belangen, openbaar belang
- Gebruik spaarzaam, niet voor reguliere zakelijke doorgiften
Implementatie:
- Inventariseer alle internationale doorgiften (gegevenskartering)
- Classificeer per doorgiftemechanisme (adequaatheid, SCC's, afwijkingen)
- Voer SCC's uit met alle ontvangers in landen zonder adequaatheidsbesluit
- Voer Transfer Impact Assessments uit voor bestemmingen met een hoog risico
- Implementeer aanvullende maatregelen (versleuteling tijdens transport en in rust, toegangscontroles)
- Monitor wijzigingen in adequaatheidsbesluiten en gerechtelijke uitspraken (implicaties van Schrems II)
Maak een register voor internationale doorgiften, een SCC-repository, TIA-documentatie en een implementatieplan voor aanvullende maatregelen.
Adresseer de vereisten voor grensoverschrijdende doorgiften van CCPA, LGPD, APPI en andere rechtsgebieden indien van toepassing.Privacy-incidentbeheer
Respons en melding van datalekken met persoonsgegevens
Ontwikkel een respons op datalekken met persoonsgegevens volgens GDPR Artikelen 33-34 en ISO 27701:
Definitie van datalek met persoonsgegevens (GDPR):
- Inbreuk op de beveiliging die leidt tot accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeautoriseerde openbaarmaking van of toegang tot PII
Soorten datalekken:
- Vertrouwelijkheidslek: Ongeautoriseerde toegang of openbaarmaking
- Integriteitslek: Ongeautoriseerde wijziging of gegevenscorruptie
- Beschikbaarheidslek: Verlies van toegang of gegevensvernietiging
Procedure voor respons op datalekken:
1. Detectie en initiële beoordeling:
- Bronnen voor lekdetectie: Beveiligingsmonitoring, meldingen van medewerkers, meldingen van derden, klachten van betrokkenen
- Initiële triage: Is het een datalek met persoonsgegevens? Welke PII is getroffen? Hoeveel betrokkenen?
- Inperking: Stop het lopende lek, voorkom verdere blootstelling
2. Beoordeling van het lek en besluitvorming:
- Risico voor betrokkenen: Waarschijnlijkheid en ernst van schade (identiteitsdiefstal, financieel verlies, discriminatie, reputatieschade, fysieke schade)
- Risicofactoren: Gevoeligheid van gegevens (bijzondere categorieën gegevens = hoger risico), volume, identificeerbaarheid, gemak van identificatie, gevolgen voor betrokkenen, kwetsbare betrokkenen (kinderen)
- Besluit over melding:
- Meld aan de DPA als er risico is voor rechten en vrijheden (GDPR Artikel 33) → Binnen 72 uur na bekendheid
- Meld aan betrokkenen bij hoog risico (GDPR Artikel 34) → Zonder onnodige vertraging
- Documenteer besluit (ook als er niet wordt gemeld, leg uit waarom)
3. Melding aan de DPA (binnen 72 uur) - GDPR Artikel 33:
- Beschrijving van het lek: Aard, categorieën betrokkenen en records, geschat aantal
- Contactpunt: FG of contactpersoon
- Waarschijnlijke gevolgen van het lek
- Genomen of voorgestelde maatregelen om het lek aan te pakken en schade te beperken
Als de melding >72 uur duurt, leg dan de redenen voor de vertraging uit. Gefaseerde melding is toegestaan als niet alle informatie direct beschikbaar is.
4. Melding aan betrokkenen (bij hoog risico) - GDPR Artikel 34:
- Duidelijke en eenvoudige beschrijving van het lek in begrijpelijke taal
- Contactpunt voor meer informatie
- Waarschijnlijke gevolgen
- Genomen of voorgestelde maatregelen om schade te beperken
Uitzonderingen op melding aan betrokkenen:
- Passende technische/organisatorische beschermingsmaatregelen toegepast (bijv. versleuteling waardoor gegevens onleesbaar zijn geworden)
- Latere maatregelen elimineren het hoge risico
- Onevenredige inspanning (openbare mededeling in plaats daarvan)
5. Onderzoek en herstel:
- Onderzoek naar de oorzaak (hoe is het lek ontstaan?)
- Herstelmaatregelen (kwetsbaarheden verhelpen, controles verbeteren, toegang intrekken)
- Bewijsbehoud (forensisch onderzoek, logs)
- Juridische en regelgevende overwegingen (andere meldingsplichten voor datalekken: staatswetten in de VS, enz.)
6. Documentatie:
- Register van datalekken: Datum, feiten, effecten, herstelacties (GDPR Artikel 33(5))
- Meldingsregistraties: Wat is gemeld, wanneer, aan wie
- Intern onderzoeksrapport
- Correspondentie met de DPA
7. Evaluatie na het lek:
- Lessons learned
- Verbetering van controles
- Updates van beleid en procedures
- Training op basis van oorzaken van het lek
Maak een responsplan voor datalekken, meldingsjablonen (DPA en betrokkenen), een register voor datalekken en trainingsmateriaal.
Integreer met ISO 27001-incidentbeheer, zorg voor coördinatie tussen beveiligings- en privacytteams.Privacy by design en DPIA
Data Protection Impact Assessment (DPIA)
Voer Data Protection Impact Assessments uit volgens GDPR Artikel 35 en ISO 27701:
Aanleidingen voor DPIA (wanneer vereist):
- Systematische en uitgebreide profilering met significante effecten
- Grootschalige verwerking van bijzondere categorieën gegevens (gezondheid, biometrie, enz.) of strafrechtelijke veroordelingen
- Systematische monitoring van openbaar toegankelijke ruimten op grote schaal (bijv. CCTV)
- Nieuwe technologieën met een hoog privacyrisico
- Verwerking verhindert betrokkenen om rechten uit te oefenen of diensten te gebruiken
- Meerdere criteria van GDPR Artikel 35(3) gecombineerd
DPIA niet vereist maar aanbevolen voor:
- Elke nieuwe verwerking met privacyrisico
- Significante wijzigingen in bestaande verwerking
DPIA-proces:
1. Reikwijdte en beschrijving van de verwerking:
- Beschrijving van de verwerkingsactiviteit (systematisch, doel, context, aard, reikwijdte, volume)
- Gegevensstromen en levenscyclus (verzameling, gebruik, opslag, delen, bewaring, verwijdering)
- Categorieën PII en betrokkenen
- Betrokken technologieën en systemen
- Verwerkers en derden
- Grensoverschrijdende doorgiften
2. Noodzakelijkheid en proportionaliteitsbeoordeling:
- Is de verwerking noodzakelijk voor het doel? (Gegevensminimalisatie)
- Is het doel legitiem en specifiek?
- Zijn er minder ingrijpende alternatieven?
- Proportionaliteit: Voordelen versus privacy-impact
3. Risico-identificatie:
- Risico's voor betrokkenen (niet risico's voor de organisatie): Discriminatie, identiteitsdiefstal, financieel verlies, reputatieschade, verlies van vertrouwelijkheid, fysieke schade, verlies van controle over PII
- Ernst van de impact als het risico zich voordoet (minimaal, beperkt, significant, ernstig)
- Waarschijnlijkheid van het risico (verwaarloosbaar, mogelijk, waarschijnlijk, zeker)
4. Risicobeperkende maatregelen:
- Technische maatregelen: Versleuteling, pseudonimisering, anonimisering, toegangscontroles, monitoring
- Organisatorische maatregelen: Beleid, training, toezicht door FG, leveranciersbeheer, beperkingen voor gegevensbewaring
- Beschermingsmaatregelen voor betrokkenen: Transparantie, toestemming, mechanismen voor rechten, menselijke beoordeling van geautomatiseerde beslissingen
- Restrisico na beperking
5. Overleg met belanghebbenden:
- Raadpleeg de Functionaris voor Gegevensbescherming (verplicht indien FG is aangesteld)
- Raadpleeg betrokkenen of hun vertegenwoordigers (indien passend)
- Documenteer verkregen standpunten en hoe deze zijn aangepakt
6. Overleg met de DPA (bij hoog restrisico):
- Als het restrisico hoog blijft ondanks beperkende maatregelen, raadpleeg dan de toezichthoudende autoriteit (DPA) voordat de verwerking plaatsvindt
- De DPA geeft advies over beperkende maatregelen of verbiedt de verwerking
7. Resultaten en besluiten van de DPIA:
- Besluit: Doorgaan met de verwerking, doorgaan met aanvullende waarborgen, of niet doorgaan
- Goedkeuring en ondertekening (management, FG)
- Aanzetten voor doorlopende beoordeling (jaarlijks, bij wijziging in verwerking, incident)
DPIA-documentatie:
- Systematische beschrijving van de verwerking en doeleinden
- Beoordeling van noodzakelijkheid en proportionaliteit
- Beoordeling van risico's voor betrokkenen
- Maatregelen om risico's aan te pakken en compliance aan te tonen
- Registratie van overleg met belanghebbenden
- Advies van de FG
- Goedkeuring door het management
Maak een DPIA-sjabloon, risicobeoordelingsmethodologie en een DPIA-register waarin alle beoordelingen en beoordelingsdata worden bijgehouden.
Integreer DPIA in de projectlevenscyclus: Start een DPIA tijdens de planningsfase voor nieuwe systemen/verwerkingen, niet na implementatie.ISO 27701-certificering toont robuust privacybeheer aan en kan dienen als bewijs van naleving van GDPR, CCPA en andere privacywetten. Het bouwt vertrouwen op bij klanten en toezichthouders in uw privacypraktijken.